英国警告:若自愿保障措施不足,或将出台 AI 规则
- Sophie Larsen

- 10分钟前
- 讀畢需時 16 分鐘
英国发出了迄今最明确的警告:自愿 AI 保障措施只剩最后一次机会,否则监管将迫使开发者提交模型接受测试。
这一表态在 8 月初被 Google News 广泛报道,并未宣布新法律或设定明确期限。但对前沿 AI 公司而言,其影响更为重大:英国公开表明,若合作无法继续带来足够的访问权限和安全证据,监管将成为可信的应对手段。
AI 部长 Kanishka Narayan 表示,政府更重视公众安全,而非任何单一的政策机制。这种灵活性保留了英国较为宽松的监管方式,但也让开发者无法确定自愿测试是否会一直保持自愿性质。
核心矛盾如今已十分明确。英国希望获得对先进模型的优先访问权,同时避免建立与欧盟《AI 法案》相关的广泛合规体系。开发者则希望政策稳定、测试保密,并能自由快速地发布产品。
这种安排只有在企业持续合作、测试仍具可信度时才能运作。一次拒绝、不完整的评估,或严重的模型相关事件,都可能让具有约束力的规则从政治上的可能性变为迫切要求。
英国重新将强制 AI 测试摆上台面
这项政策变化并非一部新法,而是政府公开表示愿意以强制手段取代合作。
Narayan 对 Reuters 表示,如果所需的机制需要改变,英国将考虑采取监管措施。他的评论回应了政府是否应在公开发布前强制开发者提供先进系统进行评估的问题。
“如果适当的机制和杠杆在适当时候发生改变,而监管似乎能帮助我们做到这一点,我们当然会考虑,”他说。
这一措辞很重要,因为英国一直在推行与欧盟不同的监管战略。它没有将大多数 AI 系统纳入一个综合框架,而是依赖现有监管机构、行业专项法律、技术研究以及与开发者达成的协议。
政府的 AI Security Institute,前身为 AI Safety Institute,是这一方法的核心。根据政府 2025 年 2 月关于更名的公告,该机构专注于严重的安全风险,包括网络攻击以及化学或生物武器的潜在开发。
Narayan 将英国对前沿模型的发布前访问形容为“非常、非常独特”。他表示,英国和美国处于不寻常的位置,因为开发者会在部署前向两国的公共机构开放访问权限。
这种访问权限很重要,但并不等同于法律授权。议会审查一再强调两者之间的区别。
在 7 月的证词听证中,立法者质询:一个没有法定权力的机构,是否能够可靠地获得每一个重要模型。愿意合作的开发者可以提供访问权限;不情愿的开发者则可以谈判、拖延、缩小测试条件,或直接拒绝。
该机构也并非传统意义上的产品审批机构。其评估可以为政府和开发者提供参考,但不会建立所有前沿模型都必须取得的通用许可。
因此,英国拥有发布前能力,却没有完整的发布前监管体系。发布前评估是指在模型发布前对其进行审查,而不是只在损害发生后作出回应。
这一中间立场具有实际优势。技术评估人员可以比立法者更快适应变化,开发者也不必为每次更新都经历漫长的审批流程。
但它也形成了结构性弱点。政府的可见性在一定程度上取决于那些其希望评估的系统所属公司的行为。
Narayan 的警告正是在不立即放弃这一模式的情况下回应了这种弱点。它告诉开发者,持续开放访问权限,是保留灵活性的代价。
Google News 读者或许会看到一项关于保留选择空间的温和表态。更重要的信号是,英国如今已说明,在何种条件下其自愿体系会失去政治支持。
为什么 Google News 正在关注从访问权到权力的转变
英国面临的问题不再是前沿模型是否值得审查,而是基于关系的访问权限能否在能力不断提升时保持可靠。
当前安排源于 2023 年在 Bletchley Park 举行的 AI Safety Summit。各国政府和开发者同意,最具能力的系统值得特别关注,因为其风险可能跨越国界和行业。
此后,英国建立了技术专长,而不是立即照搬欧盟的立法模式。该机构开发了评估方法,以及用于测试模型能力的开源平台 Inspect。
这一战略让英国得以进入私有开发周期。政府可以研究尚未向普通用户、独立研究人员或大多数国家监管机构开放的模型。
然而,仅有访问权限并不能保证有效监督。评估人员需要足够的时间、技术文档、计算资源,以及测试真实攻击路径的自由。他们还需要确信,开发者披露的是计划部署的版本。
在受限条件下提交的模型,在接入工具、记忆、浏览功能或外部系统后可能表现不同。对基础模型的评估,未必能够捕捉成品的风险。
随着企业将语言模型转变为智能体,这一点愈发重要。AI 智能体是能够规划步骤、调用软件工具,并在较少直接人工控制下采取行动的系统。
生成不安全文本的聊天机器人会带来一类风险。拥有凭证、代码执行能力、采购权限或公司系统访问权的智能体,则会带来更广泛的运营风险。
英国 Competition and Markets Authority 警告称,智能体系统需要适当保障措施以维持消费者信任。其 消费者分析考察了涉及授权决策、操纵、问责和市场力量的风险。
现有法律已适用于许多有害结果。数据保护规则管辖个人信息;消费者法处理误导性做法;平等法可适用于歧视性决定;行业监管机构则监督金融和医疗等领域。
然而,这些法律通常侧重于某种用途、组织或已造成的损害。它们未必要求每一位前沿开发者在发布前将模型交由独立测试。
Narayan 在此前向议会提供证据时承认了这一缺口。他表示,英国拥有独特的发布前评估能力,而许多法律义务仍主要聚焦于部署后的责任。
这种区别给三类群体带来了压力。
开发者面临通过有意义的合作维持信任的压力。若他们限制访问,便会强化强制披露和测试的理由。
AI Security Institute 面临证明其评估能够在真实事件暴露相关能力之前发现它们的压力。技术声望无法决定其结论是否会改变部署决策。
部长们则面临界定干预门槛的压力。表示监管仍是可选手段,比决定何种失败会触发监管更容易。
政府尚未公开确立一个简单的触发条件,例如拒绝评估或特定能力水平。这种模糊性保留了灵活性,却让企业和公众只能猜测。
主要关键词 google news 反映了许多读者如何通过聚合服务接触这一争论。但政策利害关系远不止标题:英国正在检验,非正式访问能否像持久的权力一样发挥作用。
自愿访问与具有约束力的规则会产生不同激励
主要的竞争是自愿合作与可执行的发布前测试之间,而不是英国与某一家特定 AI 公司之间的竞争。
自愿协议可以快速推进。评估人员和开发者无需等待议会、二级立法或法院挑战,便可修订程序。
它们还可以通过协商达成的安全安排保护敏感信息。前沿评估可能涉及专有模型权重、未披露的能力、内部保障措施,或不应成为公开操作说明的漏洞。
当政府访问能够提升信心并减轻更广泛限制的压力时,开发者就有合作的动力。评估结果也能在客户或攻击者发现问题前暴露弱点。
然而,自愿体系会不均衡地分配义务。拥有成熟安全团队的公司可能提供广泛访问权限,而另一家公司则可能以较少披露发布能力相近的模型。
这种不平衡可能惩罚更愿意合作的开发者。它承担评估成本和可能的延迟,而竞争对手却更早触达用户。
具有约束力的规则可以建立共同底线。它们可以规定哪些开发者必须报告、必须提供哪些信息,以及不合规将带来何种后果。
规则也使连续性较少依赖部长、机构领导人与公司高管之间的个人关系。当官员或企业战略发生变化时,法律义务依然存在。
其代价是僵化。模型架构、部署模式和危险能力的变化速度可能快于立法。起草不佳的门槛可能覆盖常规系统,却遗漏一种新型高风险模型。
强制性制度还必须回答困难的运营问题。它需要界定何为前沿模型、保护商业秘密、建立安全的评估基础设施、提供申诉权,并制定适用于频繁模型更新的程序。
欧盟提供了最清晰的比较对象,尽管其框架与英国正在讨论的提案并不相同。欧盟《AI 法案》采用基于风险的结构,并对通用 AI 模型提供者规定了义务。
欧盟框架提供法律一致性,但其实施需要详细的准则、标准和机构协调。英国迄今更倾向于有针对性的干预和现有监管机构。
美国同样在很大程度上依赖企业承诺和国家安全权限,尽管其政策方向曾随政府更迭而改变。这使三个市场形成了技术评估、自愿合作与可执行义务的不同组合。
Google、OpenAI、Anthropic 和 Meta 都在这些体系中运营。它们的合规工作无法按国家清晰切分,因为模型、云服务、应用程序编程接口和企业客户都会跨越国界。
因此,英国的测试要求可能会影响英国以外的产品发布流程。开发者可能会为多个司法辖区提交同一个模型版本,或制定按国家区分的发布计划。
针对不同国家的模型也会带来自身的问题。评估者可能测试的是一个版本,而其他地区的客户收到的却是另一个版本。安全控制措施也可能因语言、产品界面和可用工具而异。
这就是为什么可强制执行的访问权限只是起点。监管机构必须决定,他们审查的是模型、已部署的服务,还是其周边系统。
一个模型在受控界面中可能表现安全,但当外部开发者将其连接到电子邮件、代码库或金融账户后,便可能变得危险。反过来,一个能力强大的模型也可能受到严格的产品级限制,从而降低实际风险。
英国的自愿模式可以通过技术协商来容纳这些差异。只有当监管机构拥有足够的裁量权和专业能力时,法律也能做到这一点。
因此,真正的选择并不在于灵活的智慧与机械的官僚主义之间。关键在于灵活性应置于何处,以及当合作破裂时,谁能强制谁采取行动。
自愿模式仍缺乏公开的失效检验标准
英国尚未说明,哪些证据能够证明自愿性保障措施未达预期。
这是 Narayan 立场中最棘手的部分。监管仍是一种选项,但政府尚未界定何种条件会使其变得必要。
一种可能的触发因素是拒绝提供访问权限。如果一家前沿开发商拒绝接受发布前测试,大臣们将直接获得证据,证明合作无法确保普遍覆盖。
另一种触发因素是访问权限不足。一家公司可能提供模型,但限制测试时间、工具、技术细节或披露权利。届时,形式上的参与将掩盖较弱的评估。
第三种触发因素是先前测试未能预见的事件。难点在于判断:是评估不足、部署发生了变化,还是风险确实无法预见。
网络安全提供了一个有用的压力测试场景,因为与许多广泛的社会风险相比,其能力和危害可以更具体地衡量。评估者可以评估模型是否能发现漏洞、编写利用代码或自动化攻击步骤。
即便如此,基准测试表现也不等同于现实世界中的危害。模型的实际影响取决于访问权限、用户专业能力、目标防御措施,以及部署周围的保障机制。
安全评估也可能带来虚假的信心。通过测试只表明模型在既定条件下的表现,并不意味着不存在任何危险能力。
开发者可能会有意或无意地针对已知基准进行调整。因此,随着产品变化,评估者需要保密测试、对抗性方法以及重复评估。
AI Security Institute 自身在其关于早期前沿模型评估的说明中表示,测试可能需要在系统整个生命周期内反复进行,包括当新的智能体框架或绕过安全措施的方法改变其风险状况时。
透明度带来了另一种冲突。公众需要获得足够的信息,以判断监督是否有效。披露过多则可能暴露漏洞、为攻击者提供便利,或泄露公司的机密。
英国尚未通过统一的公开报告标准来解决这一平衡问题。该研究所的研究提供了宝贵证据,但读者无法独立还原每一次发布前评估或部署讨论的全貌。
信息专员办公室又增加了一层监管。该机构负责监督个人数据处理,并表示会主动与 AI 开发者接触,其中包括主要的前沿实验室。
该监管机构也在为企业开发一种实验性路径,以便其在受控条件下测试产品。其拟议的监管沙盒旨在提供有时限的灵活性,同时维持对公众的保护。
沙盒可以帮助监管机构在制定永久性规则之前理解陌生系统。但当产品违反现有法律时,它们无法替代执法。
因此,英国更广泛的模式结合了技术评估、行业监管机构、既有法律义务和有选择的试验。没有任何单一机构控制 AI 发布的每一个环节。
这种分布式结构能够匹配 AI 风险的多样性。金融歧视、隐私泄露、不安全的医疗建议和高级网络能力,并不需要完全相同的专业知识。
但它也可能造成机构之间的缺口。开发者可能满足数据保护要求,却仍未解决国家安全方面的担忧。安全评估可能识别出某项能力,却未能产生阻止部署的法律权力。
公众意见提高了这些缺口的政治代价。一项针对 2,344 名英国成年人的 2025 年 YouGov 调查发现,87% 的受访者支持要求开发者在发布前证明系统安全。
这项英国民调早于 Narayan 的声明,但它说明了公众对于强于私人承诺的义务的需求。民调无法设计出可行的测试制度,但会影响自愿安排在政治上还能维持多久的正当性。
政府不应将一次令人担忧的演示自动视为监管一定有效的证明。实验室场景可能夸大真实部署条件,而未公开的方法又妨碍外部审查。
它同样应避免相反的错误。在建立发布前监管权力之前等待明确的公共危害出现,会将预防性监督变成事后调查。
可信的政策需要明确的升级标准。这些标准可能包括拒绝提供访问权限、反复未能纠正高严重性发现、误导性披露,或部署与受评估版本存在实质差异的系统。
这些标准并不要求自动禁令。它们可以支持分阶段响应,包括额外报告、独立审计、部署条件或临时限制。
没有这样的框架,“必要时再监管”在政治上仍然有用,但在执行层面却模糊不清。开发者不知道边界在哪里,公众也无法判断边界是否已被越过。
Google News 标题掩盖了更广泛的竞争问题
AI 安全政策也决定了哪些公司有能力在英国竞争、合规并发布产品。
大型实验室能够支持专业法务团队、评估工程师、红队演练和安全的政府访问机制。较小的开发者可能难以承担同样的固定要求。
这并不意味着应豁免危险系统。它意味着义务应当依据能力和部署风险,而非仅凭公司名称来确定。
设计不佳的测试规则可能会巩固最大开发者的地位。合规将成为又一道壁垒:资金雄厚的既有企业能够消化,而挑战者却无法承担。
相反的结果也可能出现。统一的测试要求可以帮助较小开发者在无需建立全球知名品牌的情况下赢得信任。
独立评估或许能为客户提供来自不同供应商模型的可比证据。这可能削弱一种假设:只有最大的实验室才能管理风险。
开放权重模型带来了另一项挑战。开放权重允许用户下载或修改核心模型参数,从而限制原始开发者在发布后的控制能力。
集中式服务可以更新安全措施、监控滥用并撤销访问权限。可下载模型则可能跨司法辖区传播,并在其创建者停止支持后依然可用。
因此,监管机构必须区分开发者义务和下游部署者义务。将两类参与者视为控制着相同风险,会导致规则失效。
国际协调在这里至关重要。英国无法阻止每一个模型通过境外托管、开放仓库或修改版本触达用户。
但它仍可以监管本国企业、面向公众的部署、云服务提供商以及服务英国消费者的公司。它也可以凭借技术专长影响国际标准。
英国与德国的安全合作伙伴关系表明,各机构可以在不采用完全相同的国内法律的情况下协调测试方法和研究。
这种协调可以减少重复工作。当一个模型出现在多个市场时,它也能帮助监管机构比较结果。
企业将抵制那些迫使其按照相互冲突的方法反复测试的要求。如果其他国家的评估缺乏访问权限或严谨性,各国政府也会抵制相互承认。
英国的立场提供了一座潜在桥梁。它与美国开发者关系密切,拥有受尊敬的评估机构,并且接近欧盟的受监管市场。
这座桥梁取决于可信度。如果英国显得对企业过于迁就,欧洲伙伴可能会低估其评估。如果其规则变得不可预测,开发者可能推迟发布或限制访问。
政府的增长议程进一步加剧了这一张力。大臣们希望获得投资、数据中心、本土 AI 公司、应用普及和生产率提升。
当安全规则让企业买家更有信心时,它们可以支持这些目标。当要求不明确、进展缓慢或与实际风险无关时,它们则可能阻碍这些目标。
对于知识工作者而言,当 AI 系统获得私人文件和业务工具的访问权限时,这场讨论便会变得实际。团队需要清晰记录:哪个模型处理了数据、它拥有何种权限,以及输出如何影响决策。
在实践中,一名员工可能看到写作助手总结一份无害的会议记录,却没有意识到同一项集成还可以搜索机密合同、检索客户记录,或以该员工的账户发送电子邮件。如果没有版本日志和权限记录,安全团队可能无法确定哪个模型访问了某个文件,或后续模型更新是否改变了这种行为。
可搜索的 AI knowledge base可以改善内部可追溯性,但无法取代开发者测试或法律责任。组织控制与模型级监督解决的是不同问题。
企业不应等待英国解决自愿与强制之间的问题。它们仍应为所选择的系统、所暴露的数据以及所自动化的决策负责。
采购团队应要求提供评估摘要、事件处理程序、数据保留条款、工具权限控制以及重大模型变更通知。
开发者应记录接受测试的是哪个版本,以及已部署服务是否增加了浏览、记忆、代码执行或第三方集成。
这些步骤很重要,因为国家级测试无法验证每一种客户配置。当组织将模型连接到敏感系统时,其行为会发生变化。
竞争结果将取决于英国是否建立可预测、技术相关且符合比例原则的义务。仅仅笼统承诺日后监管,并不能自行提供这些特质。
三个信号将显示英国是否改变方向
下一阶段将由访问权限、执法设计和真实部署证据决定。
第一个信号是,每一家领先的前沿开发商是否继续向 AI Security Institute 提供有实质意义的发布前访问权限。
衡量的关键不在于宣布合作的新闻稿,而在于评估人员能否足够早地获得模型,以及是否配备合适的工具和技术信息,以调查严重风险。
公开拒绝将立即强化立法的理由。对测试施加不公开的限制同样重要,只是外部人士更难察觉。
因此,政府报告应区分完整评估与部分接触。它应披露限制条件,同时避免暴露模型漏洞或机密测试细节。
如果不同公司和不同版本的模型都能持续获得同等访问,英国就可以主张其自愿机制仍能产生预期效果。这将削弱立即强制提交的理由。
第二个信号是,部长们是否会公布一项关于前沿模型测试的具体法定提案或升级框架。
一项严肃的提案需要明确适用范围、门槛、保密保护、监管机构权力,以及不合规的后果。它还需要涵盖模型更新和智能体部署的流程。
执法机构的选择将揭示政府对问题本质的判断。赋予 AI Security Institute 权力,将推动其向正式监管机构转变。
将执法职责交给现有政府部门或行业监管机构,则会保留该研究所的研究属性。共享模式或许能让专业知识与法律决策保持分离,但会增加协调成本。
任何提案都应说明其与数据保护、消费者法、在线安全、平等义务及行业规则之间的关系。重叠的要求可能让企业不确定应由哪个主管机构牵头。
如果部长们只提出有关未来准备工作的宽泛表述,自愿模式仍将占据主导地位。这样的结果不会终结争论;它只会推迟触发决策。
第三个信号是,机构将如何应对下一起可信的 AI 赋能安全事件。
官员应询问:相关能力是否出现在发布前测试中,测试后保障措施是否发生变化,以及开发者是否针对已发现的弱点采取行动。
如果经过评估的模型因一个已知但未修正的弱点造成伤害,支持可强制执行义务的理由将大幅增强。
如果事件源于未经测试的模型,被拒绝访问将成为核心问题。如果事件来自客户不安全的集成方式,部署治理应比单纯的模型审批获得更多关注。
审慎的调查必须将能力与因果关系区分开来。AI 系统协助攻击者这一事实,并不能证明它促成了一起原本不可能发生的攻击。
没有造成前所未有的伤害,并不意味着该事件无关紧要。即使人类能够手动完成同样的任务,模型仍可能降低所需的时间、成本或专业技能门槛。
如果调查公布足够的方法论,以支持这些区分,英国的政策将得到加强。如果官员依赖独立专家无法审查的夸张说法,其政策将被削弱。
对于关注 google news 的读者而言,决定性进展不会是又一位部长表示所有选项仍然开放,而将是首次可观察到、改变开发者义务的行动。
英国已建立了宝贵的评估能力,并获得了对私有前沿系统不同寻常的访问权限。其挑战在于,如何将这种访问转化为可靠的公共保护,同时不冻结技术进步。
自愿保障措施如今承担着更重的责任。它们必须在相互竞争的公司、不断变化的产品和日益自主的系统之间持续有效。
具有约束力的监管同样承担着自身责任。它必须明确可行的测试标准,保护敏感信息,避免偏袒既有企业,并将评估结果与相称的行动联系起来。
政府的警告让两种路径都受到检验。合作必须证明自己能够抵御商业压力。监管必须证明其提供的不只是象征性的控制。
关注下一次模型发布、英国在何种条件下对其进行评估,以及政府对任何严重失误的回应。这些信号将显示,Google News 的头条究竟是一则短暂的警告,还是英国具有约束力的 AI 监管的开端。


